Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

Coldcard'da 130 milyon dolarlık hırsızlık iddiası saklama tartışmasını alevlendirdi

Açık bir donanım cüzdan ve kurtarma kartı / TokenPost.ai

Bitcoin(BTC) donanım cüzdanı Coldcard'da 130 milyon dolarlık büyüklükte bir hırsızlık yaşandığı öne sürüldü. Anahtarların doğrudan kullanıcı tarafından tutulduğu kendi kendine saklama (self custody) ile kurumsal saklama hizmetlerinin güvenliği üzerine tartışma yeniden alevlendi.

BlockBeats, 10'unda (yerel saatle) yayınladığı haberde Coldcard'ın bazı firmware sürümlerinde 2021 yılına ait bir rastgele sayı üretimi açığı bulunduğunu, bu cihazlarda oluşturulan bazı hatırlatma (mnemonic) ifadelerinin tahmin edilebilir hale geldiğini aktardı. BlockBeats'in bildirdiği zarar büyüklüğü yaklaşık 5.200 adres ve 2.000 BTC seviyesinde.

Zarar büyüklüğü, hesaplamanın yapıldığı tarihe göre farklılık gösterdi. TokenPost daha önce Coldcard ile ilişkili cüzdanlarda yaklaşık 5.200 adresten 1.816 BTC çalındığı yönündeki haberi aktarmıştı.

Olayın başlarında, Coldcard firmware'indeki entropi üretim hatasıyla yaklaşık 38 milyon dolarlık başka bir hırsızlık olayı arasında bağlantı olabileceği öne sürülmüştü. O dönem açık ile hırsızlık arasındaki gerçek nedensellik ilişkisi ve etkinin kapsamının ek doğrulama gerektirdiği belirtilmişti.

Donanım cüzdanlar, özel anahtarları internetten ayrık bir cihazda saklayan araçlar. İşlem imzalama cihazın içinde gerçekleşiyor; özel anahtar ağa bağlı bir bilgisayara doğrudan aktarılmıyor. Yöntemin öne çıkan avantajı da bu.

Entropi, cüzdanın tohum (seed) değerini ve kurtarma ifadesini oluşturmakta kullanılan rastgeleliği ifade ediyor. Üretim sürecindeki rastgelelik yeterli olmazsa saldırganların olası kombinasyonları daraltıp kurtarma ifadesini tahmin etme riski artabiliyor.

Donanım cüzdanların güvenliği yalnızca cihazın kendisine değil, firmware'e, tedarik zincirine ve tohum üretim sürecine de bağlı. Özel anahtar çevrimdışı tutulsa bile bu aşamalardan birinde ortaya çıkan bir açık, kendi kendine saklamanın güvenliğini zayıflatabiliyor.

BlockBeats, olayın ardından bazı yatırımcıların kurumsal saklama ürünlerine yönelmeye başladığını aktardı. Yayına göre ABD'deki spot Bitcoin ETF'leri birkaç gün içinde yaklaşık 626 milyon dolarlık net girişe ulaştı.

Jameson Lopp(Jameson Lopp) Casa kurucu ortağı, "son yaşanan olay kullanıcıların kendi kendine saklamaya duyduğu güveni zayıflatmamalı" dedi. Lopp, üçüncü taraf saklamada da ayrı güvenlik risklerinin bulunduğu görüşünde.

Bitcoin Core'un ilk dönem geliştiricilerinden Peter Todd(Peter Todd) da kendi kendine saklamanın uzun vadeli güvenlik geçmişinin merkezi kurumlardan daha iyi olduğunu değerlendirdi. Todd, belirli bir cüzdandaki hatayla kendi kendine saklama yönteminin genel güvenliğinin birbirinden ayrılması gerektiğini savunuyor.

Michael Tanguma(Michael Tanguma) Onramp kurucu ortağı ise hem kendi kendine saklamanın hem kurumsal saklamanın kendi içinde açıkları olduğuna dikkat çekti. Tanguma, "büyük varlıkları tek bir kurumda toplamak saldırganların hedefindeki bir 'honeypot' yaratıyor, donanım cüzdanlar ise tedarik zinciri, firmware ve rastgele sayı üretimi riski taşıyor" dedi.

Tanguma'nın önerdiği alternatif 'çoklu kurum saklaması'. Bu modelde denetime tabi birden fazla saklama kuruluşu anahtarları paylaşarak tutuyor, işlem sırasında birden fazla kurumun imzası isteniyor ve böylece tek bir hata noktasına bağımlılık azaltılıyor.

Çoklu kurum saklaması, tek bir kurumun ya da tek bir anahtarın ele geçirilmesi durumunda varlıkların anında hareket etme riskini düşürebiliyor. Buna karşılık işlemler için birden fazla kurumun onayının gerekmesi, Bitcoin'in benimsediği merkeziyetsizlik ilkesiyle çeliştiği yönünde eleştiriliyor.

Bitcoin'in emeklilik fonları, tröstler ve kurumsal varlık dağılımına dahil olmasıyla saklama yöntemi, uzun vadeli varlık yönetiminin başlıca tartışma konularından biri haline geldi. Kullanım kolaylığı ve kurtarma imkanı artırıldıkça kurumlara bağımlılık büyüyor; bireysel kontrol güçlendirildikçe de anahtar yönetimi sorumluluğu ağırlaşıyor.

Yatırımcılar da benzer bir tercihle karşı karşıya. Varlıkları bir borsaya ya da kuruma emanet etmek özel anahtar yönetimi yükünü azaltıyor ama saklama kurumu riskini beraberinde getiriyor; kendi kendine saklamayı tercih etmekse kurtarma ifadesi ve cihaz güvenliğinin doğrudan kullanıcının sorumluluğunda olması anlamına geliyor.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1